CISA KEV / NVD

悪用が確認された脆弱性を、速報で

米国CISAの「悪用確認済み脆弱性(KEV)」と NVD(NVD)の高深刻度CVEから、重大な脆弱性を出典つきで整理します。本サイトは米国政府公式ではありません。

セキュリティ系:本ページは公開情報の一般的な整理であり、助言・保証ではありません。対応の可否・優先度はベンダー公式情報と自組織の状況でご判断ください。

収集データを全件ブラウズ(一覧・絞り込み・検索)→

ピックアップ

ピックアップ

深刻度・悪用状況の高い脆弱性を、要点・FAQ・出典つきで解説。

悪用確認 CVE-2026-85046 2026/09/04

一つの部品が複数のブラウザに入っている ― Chromium V8 の型混同

2026年9月4日にカタログへ追加された型混同の脆弱性。記録自身が「Chromeだけでなく Edge や Opera など Chromium を使う複数のブラウザに影響しうる」と述べています。

  • Chromium の JavaScript エンジン V8 における型混同の脆弱性。細工されたHTMLで任意コード実行に至りうる。
  • 記録自身が Chrome・Edge・Opera など Chromium を使う複数のブラウザに影響しうると明記している。
  • V8 はカタログに40回登場し、うち20件(半数)が同じ型混同(CWE-843)。
詳しく読む
悪用確認 ランサム悪用 CVE-2026-59310 2026/08/18

VMware vCenter にパストラバーサルの脆弱性(CVE-2026-59310)― 仮想化基盤の「管理面」を握られるということ

仮想化基盤の管理サーバである VMware vCenter に、パス名の検証が不十分な脆弱性がある。vCenter にネットワーク経由で到達できる攻撃者が、任意のコードを実行しうるとされる。CISAは2026年8月18日付でKEVに追加し、是正期限を8月21日=追加から3日に設定した。

  • 対象は Broadcom VMware vCenter。CWEはCWE-22(パス名の制限が不適切=パストラバーサル)。
  • vCenter にネットワークアクセスできる攻撃者が任意のコードを実行しうるとカタログに記載。
  • vCenter は仮想化環境の管理面にあたり、仮想マシンの作成・移動・複製・削除を行える層。
詳しく読む
悪用確認 ランサム悪用 CVE-2026-20316 2026/07/29

ファイアウォールの管理装置に固定パスワード ― KEV 1,687件で2件しかない型(Cisco FMC・CVE-2026-20316)

Cisco Secure Firewall Management Center(FMC)に、ハードコードされたパスワードの脆弱性が見つかり、CISA の悪用が確認された脆弱性カタログ(KEV)に追加された。認証を経ていない遠隔の攻撃者が低権限のアカウントでログインできる。

  • ハードコードされたパスワード(CWE-259)により、認証を経ていない遠隔の攻撃者が低権限のアカウントでログインできる。
  • 製品に埋め込まれた認証情報は環境ごとに違わないため、知られた時点で広い範囲に及ぶ。
  • 対象はファイアウォールを集中管理する装置で、守る側の仕組みそのものが入口になる構図にあたる。
詳しく読む
悪用確認 ランサム悪用 CVE-2026-15409 2026/07/14

SonicWall SMA1000 のSSRF ― リモートアクセス機器はランサムウェアに使われる比率が突出して高い

SonicWall SMA1000 アプライアンスに、サーバサイドリクエストフォージェリ(SSRF)の脆弱性がある。認証されていない遠隔の攻撃者が、意図しない宛先へアプライアンスに要求を出させうる。CISAの悪用済み脆弱性カタログには2026年7月14日に追加され、是正期限は3日後。ランサムウェアでの利用も確認済みとされる。

  • SonicWall SMA1000 アプライアンスに、認証なしで悪用されうるサーバサイドリクエストフォージェリ(CWE-918)の脆弱性がある。
  • KEVへの追加は2026年7月14日、是正期限は7月17日で猶予は3日。ランサムウェアでの利用も確認済みとされる。
  • 2026年9月2日時点で当サイトが保持する1,687件のうち、記録が8件以上あるベンダーのランサム利用率はQNAP 81.8%(9/11)、SonicWall 76.5%(13/17)、Atlassian 61.5%(8/13)、Fortinet 48.3%(14/29)。
詳しく読む
悪用確認 ランサム悪用 CVE-2026-15410 2026/07/14

SonicWall SMA1000 にコード注入の脆弱性(CVE-2026-15410)― ランサムウェアでの利用が確認されている

リモートアクセス装置 SonicWall SMA1000 に、管理者として認証した遠隔の攻撃者が任意のOSコマンドを実行しうるコード注入の脆弱性がある。CISAはこれを2026年7月14日付でKEVに追加し、是正期限を7月17日=3日に設定した。本件はランサムウェアでの利用が「確認されている」と記録されている。

  • 対象は SonicWall SMA1000 Appliances。CWEはCWE-94(コード生成の制御が不適切)。
  • 特定の条件下で、管理者として認証した遠隔の攻撃者が任意のOSコマンドを実行しうる。
  • ランサムウェアでの利用が「確認されている」=当サイト収録の多くの項目とは異なる記録。
詳しく読む
高 High ランサム悪用 CVE-2026-45659 2026/07/01

Microsoft SharePoint Server にデシリアライゼーションの脆弱性(CVE-2026-45659)— ログイン済み攻撃者が遠隔コード実行、是正期限は追加から3日

企業の文書共有基盤 Microsoft SharePoint Server に、信頼できないデータのデシリアライゼーション(直列化データの復元処理)に起因する脆弱性。権限を持つ攻撃者がネットワーク経由でコードを実行できる。CISAは2026年7月1日にKEV(悪用確認済みカタログ)へ追加し、是正期限をわずか3日後の7月4日に設定した。

  • SharePoint Server の「信頼できないデータのデシリアライゼーション」(CWE-502)=復元処理に細工データを注入され、遠隔でコードを実行されうる
  • 成立には認可(ログイン)が必要=奪ったアカウントや別の足がかりからサーバ乗っ取りへ進む「侵入後の横展開」型
  • NVD登録のMicrosoft評価はCVSS 8.8(HIGH)=低権限・利用者操作なしで成立
詳しく読む
緊急 Critical ランサム悪用 CVE-2026-12569 2026/06/25

製造業のPLM「PTC Windchill/FlexPLM」に認証不要の遠隔コード実行(CVE-2026-12569)― 設計図の中枢が標的、CVSS 9.8

製造業の製品ライフサイクル管理(PLM)基盤 PTC Windchill/FlexPLM に、不正な入力検証(CWE-20/CWE-502)に起因する脆弱性。認証されていない遠隔の攻撃者が、細工したリクエストを送るだけで任意のコードを実行できる。NVD公式評価はCVSS 9.8(CRITICAL)。CISAは2026年6月25日にKEVへ追加し、是正期限を3日後の6月28日に設定した。

  • 製造業のPLM(製品ライフサイクル管理)基盤 PTC Windchill/FlexPLM の不正な入力検証(CWE-20/CWE-502)
  • 認証不要・利用者操作不要・遠隔で任意コード実行=最も危険な「認証前RCE」
  • NVD公式評価はCVSS 9.8(CRITICAL)
詳しく読む
緊急 Critical ランサム悪用 CVE-2026-35273 2026/06/12

Oracle PeopleSoft(PeopleTools)に認証欠落の脆弱性(CVE-2026-35273)— 認証なしで乗っ取り・ランサムウェア悪用確認

企業の人事・財務などを支えるERP「Oracle PeopleSoft」の基盤「PeopleTools」に、重要機能の認証欠落(CWE-306)の脆弱性。遠隔・認証なしの攻撃者がPeopleToolsの乗っ取りを達成しうる。CISAは悪用確認済み(KEV)として掲載し、ランサムウェアでの悪用も確認(NVD公式CVSS 9.8 Critical)。

  • Oracle PeopleSoft の基盤 PeopleTools に重要機能の認証欠落(CWE-306)
  • 遠隔・認証なしの攻撃者が PeopleTools の乗っ取りを達成しうる
  • CISA KEV掲載=悪用確認。さらにランサムウェアでの悪用も確認
詳しく読む
緊急 Critical ランサム悪用 CVE-2026-50751 2026/06/08

Check Point セキュリティゲートウェイに認証バイパス(CVE-2026-50751)— パスワード無しでVPN接続、CVSS 9.3

Check Point のセキュリティゲートウェイ製品に、IKEv1鍵交換における認証バイパスの脆弱性。認証されていない遠隔の攻撃者が、有効なパスワード無しにユーザ認証を回避し、リモートアクセスVPN接続を確立できる。CISAは悪用確認済み(KEV)として掲載(CVSS 9.3 Critical)。

  • Check Point セキュリティゲートウェイのIKEv1認証バイパス(CWE-287)
  • 認証なしの遠隔攻撃者が、有効なパスワード無しでリモートアクセスVPN接続を確立
  • 境界のVPN/FW機器の侵害=社内侵入の足がかり。CVSS 9.3(Critical)
詳しく読む
緊急 Critical ランサム悪用 CVE-2026-0257 2026/05/29

Palo Alto PAN-OSに認証バイパスの脆弱性(CVE-2026-0257)— 不正なVPN接続を許す

Palo Alto NetworksのファイアウォールOS「PAN-OS」に認証バイパスの脆弱性。攻撃者がセキュリティ制限を回避し、認可されていないVPN接続を確立できる。CISAは悪用確認済み(KEV)として掲載(CVSS 9.1 Critical)。

  • PAN-OS(Palo Altoファイアウォール製品のOS)の認証バイパス脆弱性
  • 攻撃者がセキュリティ制限を回避し、認可されていないVPN接続を確立できる
  • 境界防御機器の侵害=社内侵入の足がかり。CISA KEV掲載(CVSS 9.1 Critical)
詳しく読む
緊急 Critical ランサム悪用 CVE-2026-48027 2026/05/27

Nx Console拡張にマルウェア混入(CVE-2026-48027)— 開発者の認証情報を盗むサプライチェーン攻撃

人気のNxビルドシステム用IDE拡張「Nx Console」に悪意あるバージョンが公開され、難読化ペイロードを取得してディスク・メモリ上の認証情報(トークンや鍵)を収集。CISAは悪用確認済み(KEV)・ランサムウェアでの悪用ありとして掲載した(CVSS 9.8 Critical)。

  • Nx Console(Nxビルドシステム用のIDE拡張)の改ざん版が配布され、難読化ペイロードを取得・実行
  • ディスク・メモリ上の認証情報(GitHub/npmトークン、SSH鍵、クラウド資格情報など)を窃取
  • CISA KEV掲載=実際の悪用を確認。ランサムウェアでの悪用も確認(CVSS 9.8 Critical)
詳しく読む
緊急 Critical ランサム悪用 CVE-2026-45321 2026/05/27

TanStackのnpmパッケージに不正バージョン(CVE-2026-45321)— 信頼された名義で認証情報窃取マルウェアを公開

広く使われるTanStack(React向けライブラリ群)について、悪意あるバージョンがnpmレジストリに公開され、信頼された配布元の名義で認証情報を盗むマルウェアが配られた。CISAは悪用確認済み(KEV)・ランサムウェアでの悪用ありとして掲載(CVSS 9.6 Critical)。

  • TanStack(React向け人気ライブラリ群)の悪意あるバージョンがnpmに公開
  • 信頼された配布元(メンテナ名義)を悪用して認証情報窃取マルウェアを配布
  • CISA KEV掲載=実際の悪用を確認。ランサムウェアでの悪用も確認(CVSS 9.6 Critical)
詳しく読む
緊急 Critical ランサム悪用 CVE-2026-41940 2026/04/30

cPanel & WHMに認証欠如の脆弱性(CVE-2026-41940)— 認証なしで管理パネル乗っ取り、ランサムでの悪用も確認

広く使われるホスティング管理パネル「cPanel & WHM」とWP2に、ログイン処理での認証欠如の脆弱性。認証されていない遠隔の攻撃者が管理パネルに不正アクセスできる。CISAは悪用確認済み(KEV)・ランサムウェアでの悪用ありとして掲載(CVSS 9.8 Critical)。

  • cPanel & WHM/WP2 のログイン処理における認証欠如(CWE-306)
  • 認証なしの遠隔攻撃者が管理パネルに不正アクセス
  • cPanel/WHMはホスティングで最も広く使われる管理パネル=1台の侵害で多数サイトに波及
詳しく読む
高 High ランサム悪用 CVE-2024-1708 2026/04/28

ConnectWise ScreenConnectにパストラバーサル(CVE-2024-1708)— 遠隔コード実行、ランサムでの悪用も確認

遠隔管理(RMM)・リモートサポートツール「ConnectWise ScreenConnect」にパストラバーサルの脆弱性。攻撃者が遠隔コード実行を行ったり、機密データや重要システムに直接影響を与えたりしうる。CISAは悪用確認済み(KEV)・ランサムウェアでの悪用ありとして掲載(CVSS 8.4 High)。

  • ConnectWise ScreenConnect(多数端末を遠隔管理するRMMツール)のパストラバーサル(CWE-22)
  • 遠隔コード実行(RCE)や、機密データ・重要システムへの直接影響につながりうる
  • RMMの侵害=管理下の多数端末へマルウェアを一斉配布しうる「梃子」
詳しく読む
緊急 Critical ランサム悪用 CVE-2024-57726 2026/04/24

SimpleHelp に認可欠落の脆弱性(CVE-2024-57726)— 低権限からサーバ管理者への昇格のおそれ

遠隔サポート/RMM ツール SimpleHelp に、権限の低い技術者が過大な権限を持つ API キーを作成でき、サーバ管理者権限へ昇格しうる認可欠落の脆弱性が報告されました。CISA の悪用既知脆弱性(KEV)に登録され、ランサムウェアでの悪用も確認されています。

  • 対象は SimpleHelp 社の遠隔サポート/RMM 製品 SimpleHelp(CVE-2024-57726)。
  • 脆弱性の種類は「認可の欠落(Missing Authorization)」。
  • 権限の低い技術者が過大な権限の API キーを作成し、サーバ管理者権限へ昇格しうる。
詳しく読む
高 High ランサム悪用 CVE-2023-27351 2026/04/20

PaperCut NG/MF に認証回避の脆弱性(CVE-2023-27351)— 印刷管理サーバの管理機能に不正到達されうる問題

印刷管理ソフト PaperCut NG/MF に、認証(本人確認の仕組み)を回避されうる脆弱性が見つかりました。攻撃者が正規のログインを経ずに管理機能へ到達できる恐れがあります。

  • 対象は印刷管理ソフト PaperCut NG/MF で、認証(本人確認)を回避されうる「不適切な認証」の脆弱性。
  • KEV 記録では SecurityRequestFilter クラスを介して認証が回避されうるとされ、管理機能への不正到達につながりうる。
  • CISA が「悪用確認済みの既知の脆弱性(KEV)」に登録(追加日 2026-04-20、是正期限 2026-05-04)。
詳しく読む
高 High ランサム悪用 CVE-2024-27199 2026/04/20

JetBrains TeamCity に相対パストラバーサルの脆弱性(CVE-2024-27199)— 開発自動化サーバを狙う既知悪用、ランサム悪用も確認

ソフトのビルド・配布を自動化するCI/CDサーバ「JetBrains TeamCity」に、想定外のパスへアクセスさせる相対パストラバーサルの脆弱性が見つかり、限定的な管理操作につながりうるとして米CISAの既知悪用脆弱性カタログ(KEV)に追加されました。

  • 対象は JetBrains TeamCity(ソフトのビルド・配布を自動化するCI/CDサーバ)。
  • 脆弱性の種類は相対パストラバーサル(想定外のパスへアクセスさせる欠陥)で、限定的な管理操作につながりうる。
  • CISAが2026年4月20日にKEV(既知悪用脆弱性カタログ)へ追加、是正期限は2026年5月4日。
詳しく読む
悪用確認 ランサム悪用 CVE-2025-60710 2026/04/13

同じ製品が172回載る ― Windowsのリンク追跡の脆弱性と、繰り返しの意味

CISAの悪用確認カタログに2026年4月13日に追加された権限昇格の脆弱性。Windowsはこのカタログに172回登場しており、当サイトが持つ記録のなかで最も多い製品です。

  • Windowsのリンク追跡(CWE-59)に起因する権限昇格の脆弱性で、2026年4月13日にカタログへ追加。
  • 是正期限は2026年4月27日、猶予は14日。ランサムウェアでの利用が確認された記録にあたる。
  • 2026年9月6日時点で当サイトが保持するKEV 1,695件は711製品に分かれ、Windowsは172回で最多。
詳しく読む
高 High ランサム悪用 CVE-2023-21529 2026/04/13

Microsoft Exchange Server に信頼できないデータの逆シリアル化(CVE-2023-21529)― 認証済み攻撃者による遠隔コード実行、ランサムウェアでの悪用も確認

メール基盤 Microsoft Exchange Server に、信頼できないデータの逆シリアル化(CWE-502)の脆弱性。認証済みの攻撃者が遠隔から任意のコードを実行できる。ランサムウェア攻撃での悪用が確認されており、CISAが2026年4月13日にKEVへ追加。NVDに掲載されたCVSSは8.8(HIGH)。

  • Microsoft Exchange Server の逆シリアル化(CWE-502)=細工データの復元を通じ遠隔で任意コード実行。
  • ベクトルはPR:L=攻撃に何らかの権限が要る。ただし低権限アカウント窃取からの踏み台化が常道で「認証済み限定」は安心材料にならない。
  • ランサムウェア攻撃での悪用が確認済み(CISA記録)。
詳しく読む
悪用確認 ランサム悪用 CVE-2026-20131 2026/03/19

二度目に載った製品 ― 防御の管理画面で root として任意コードが動く

2026年3月19日に追加され、是正期限は3月22日。認証なしの遠隔攻撃者が管理画面経由で root として任意のJavaコードを実行しうると記録されています。

  • Cisco Secure Firewall Management Center 等における信頼できないデータの逆シリアル化の脆弱性。
  • 認証されていない遠隔の攻撃者が、管理画面経由で root として任意のJavaコードを実行しうる。
  • 2026年3月19日追加・3月22日期限で猶予は3日。ランサムウェアでの利用も確認されている。
詳しく読む
悪用確認 ランサム悪用 CVE-2025-26399 2026/03/09

SolarWinds Web Help Desk の逆シリアル化(CVE-2025-26399)― 保存や送信のために変換したデータを、戻すときに起きること

SolarWinds Web Help Desk の逆シリアル化の脆弱性。信頼できないデータを元の形に戻す処理に問題があり、ホスト上でコマンドを実行されうるとされる。是正期限は掲載の3日後に設定された。

  • 対象は SolarWinds Web Help Desk。CWE-502(信頼できないデータの逆シリアル化)に区分される。
  • 製品内の特定の機能に脆弱性が存在し、ホスト機上でコマンドを実行されうるとされる。
  • 逆シリアル化は保存や送信のために変換したデータを元の構造に戻す処理で、戻す過程の処理内容がデータの中身に左右される。
詳しく読む
悪用確認 ランサム悪用 CVE-2026-1731 2026/02/13

リモートサポート製品にOSコマンド注入(CVE-2026-1731)― 認証も操作も不要で、ランサム利用が既知。期限は3日

BeyondTrust の Remote Support(RS)および Privileged Remote Access(PRA)にOSコマンド注入の脆弱性がある。認証も利用者の操作も不要で、遠隔の攻撃者がサイト利用者の権限でOSコマンドを実行しうる。CISAは2026年2月13日にKEVカタログへ追加し、是正期限を2月16日=3日後に設定した。ランサムウェアでの利用は既知と記録されている。

  • 対象はBeyondTrust Remote Support(RS)および Privileged Remote Access(PRA)。CWE-78(OSコマンド注入)。
  • 悪用に認証も利用者の操作も要さず、遠隔の攻撃者がサイト利用者のコンテキストでOSコマンドを実行しうる。
  • カタログは、不正アクセス、データ持ち出し、サービス停止を含むシステムの侵害に至りうるとしている。
詳しく読む
悪用確認 ランサム悪用 CVE-2026-23760 2026/01/26

SmarterMail の認証バイパス(CVE-2026-23760)― パスワード再設定の窓口が匿名で叩け、管理者アカウントを奪える。同一製品が3件連続でKEV入り

SmarterTools SmarterMail のパスワード再設定APIに認証バイパスの脆弱性がある。force-reset-password のエンドポイントが匿名からの要求を受け付け、システム管理者アカウントの再設定時に既存パスワードやリセットトークンを検証しない。認証されていない攻撃者が対象の管理者名と新しいパスワードを送るだけで、インスタンス全体の管理権限を奪いうる。

  • 対象はSmarterTools SmarterMail。CWE-288(代替パスまたはチャネルを用いた認証バイパス)。
  • force-reset-password のエンドポイントが匿名の要求を許し、管理者アカウントの再設定時に既存パスワードもリセットトークンも検証しない。
  • 認証されていない攻撃者が対象の管理者ユーザー名と新しいパスワードを与えるだけで、インスタンスの完全な管理権限を奪いうる。
詳しく読む
悪用確認 ランサム悪用 CVE-2025-55182 2025/12/05

React Server Components に遠隔コード実行(CVE-2025-55182)― 自社が書いたコードでなく土台の側にある脆弱性、しかもCWEが未割当

Meta の React Server Components に遠隔コード実行の脆弱性がある。React が Server Function のエンドポイントへ送られたペイロードを復号する処理の不備を突くことで、認証されていない遠隔コード実行に至りうる。CISAは2025年12月5日にKEVカタログへ追加し、是正期限を12月12日=7日後に設定した。

  • 対象はMeta React Server Components。多数のウェブアプリケーションが土台として使う枠組みの側にある脆弱性。
  • React が Server Function のエンドポイントへ送られたペイロードを復号する処理の不備を突き、認証されていない遠隔コード実行に至りうる。
  • カタログは、CVE-2025-66478 が却下されたがこの記録と関連していると注記している。
詳しく読む
悪用確認 ランサム悪用 CVE-2025-61882 2025/10/06

Oracle E-Business Suite の未特定の脆弱性(CVE-2025-61882)― 欠陥の型が決まらないまま、悪用の事実だけで掲載される

基幹業務システム Oracle E-Business Suite の未特定の脆弱性。脆弱性名も説明も「未特定」とされ、当サイトが保持する記録でも欠陥の型(CWE)が空である。それでも実際の悪用が確認されたためKEVに掲載されている。

  • 対象は Oracle E-Business Suite。脆弱性名は「未特定の脆弱性」で、当サイトが保持する記録では欠陥の型の記載がない。
  • KEVカタログは実際に悪用が確認されたものを収録するため、型が未特定でも掲載される。
  • 所在は BI Publisher Integration の構成要素で、HTTP経由のアクセスを持つ認証されていない主体が侵害しうるとされる。
詳しく読む
悪用確認 ランサム悪用 CVE-2025-10035 2025/09/29

GoAnywhere MFT のデシリアライズ(CVE-2025-10035)― ライセンス応答の署名を偽造できる攻撃者が、任意のオブジェクトを復元させられる

Fortra GoAnywhere MFT に、信頼できないデータのデシリアライズの脆弱性がある。有効に偽造されたライセンス応答の署名を持つ攻撃者が、攻撃者の制御する任意のオブジェクトを復元させることができ、コマンド注入に至りうるとされる。CISAは2025年9月29日にKEVカタログへ追加した。

  • 対象はFortra GoAnywhere MFT。CWE-502(信頼できないデータのデシリアライズ)およびCWE-77(コマンド注入)。
  • 有効に偽造されたライセンス応答の署名を持つ主体が、攻撃者の制御する任意のオブジェクトをデシリアライズさせられる。
  • カタログは、これがコマンド注入に至りうるとしている。
詳しく読む
悪用確認 ランサム悪用 CVE-2025-8088 2025/08/12

WinRAR のパストラバーサル(CVE-2025-8088)― 細工した書庫ファイルでコード実行。企業向け製品が並ぶ台帳のなかで、個人の端末で動くソフト

RARLAB WinRAR の Windows 版にパストラバーサルの脆弱性がある。攻撃者が細工した書庫ファイルを作ることで、任意のコードを実行しうる。CISAは2025年8月12日にKEVカタログへ追加し、是正期限を9月2日に設定した。ランサムウェアでの利用は既知と記録されている。

  • 対象はRARLAB WinRAR の Windows 版。CWE-35(パストラバーサル)。
  • 悪意をもって細工された書庫ファイルにより、攻撃者が任意のコードを実行しうる。
  • 書庫には中身をどこへ置くかの情報が含まれ、その指定が展開先の外へ出られると、狙った場所へファイルを置ける。
詳しく読む
悪用確認 ランサム悪用 CVE-2025-49704 2025/07/22

SharePoint のコードインジェクション(CVE-2025-49704)― 認証の欠陥と組み合わせて使われ、是正期限は掲載の翌日に設定された

Microsoft SharePoint のコードインジェクションの脆弱性。CISAのKEVカタログは2025年7月22日に掲載し、是正期限を翌23日に設定した。別の認証の脆弱性と組み合わせて使われうるとされ、ランサムウェアでの利用も既知である。

  • 対象は Microsoft SharePoint。CWE-94(生成されるコードの不適切な制御)に区分されるコードインジェクションの脆弱性。
  • 権限を有する攻撃者がネットワーク越しにコードを実行することを許しうるとされる。
  • 別の認証に関する脆弱性と組み合わせて使われうるとカタログに明記されている。
詳しく読む
悪用確認 ランサム悪用 CVE-2025-5777 2025/07/10

是正期限が「翌日」だったCitrix NetScalerの境界外読み取り ― 猶予の中央値21日に対し、最短の1日が割り当てられた

Citrix NetScaler ADC/Gateway に、入力検証の不足による境界外読み取りの脆弱性がある。ゲートウェイまたはAAA仮想サーバとして構成されている場合にメモリの読み過ぎが起こりうる。CISAの悪用済み脆弱性カタログには2025年7月10日に追加され、是正期限は翌7月11日=1日後に設定された。ランサムウェアでの利用も確認済みとされる。

  • Citrix NetScaler ADC/Gateway に、入力検証の不足による境界外読み取り(CWE-125)の脆弱性がある。
  • ゲートウェイ(VPN仮想サーバ、ICAプロキシ、CVPN、RDPプロキシ)またはAAA仮想サーバとして構成されている場合にメモリの読み過ぎが起こりうる。
  • KEVへの追加は2025年7月10日、是正期限は翌7月11日で猶予は1日。ランサムウェアでの利用も確認済みとされる。
詳しく読む
悪用確認 ランサム悪用 CVE-2025-31324 2025/04/29

SAP NetWeaver の無制限ファイルアップロード(CVE-2025-31324)― 認証なしで実行可能なバイナリを置ける。同製品はKEVに11件載っている

SAP NetWeaver の Visual Composer Metadata Uploader に、無制限のファイルアップロードの脆弱性がある。認証されていない主体が、悪意ある実行可能バイナリになりうるファイルをアップロードできる。CISAは2025年4月29日にKEVカタログへ追加し、是正期限を5月20日に設定した。

  • 対象はSAP NetWeaver の Visual Composer Metadata Uploader。CWE-434(危険な型のファイルの無制限アップロード)。
  • 認証されていない主体が、悪意ある実行可能バイナリになりうるファイルをアップロードできる。
  • 「無制限」とは、拡張子や中身の検査、保存先の制限といった、置いたものが実行されないようにする仕組みが働いていない状態を指す。
詳しく読む
新着KEV(悪用確認済み)

悪用が確認された新着脆弱性

CISAが「実際に悪用された」と確認した脆弱性。原文フィードの新着順です。

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

高深刻度CVE(NVD)

NVDの高深刻度CVE

米国NVDが公表した高深刻度(CVSS 高〜緊急)の新着CVE

This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。

免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。